Mozilla Firefox before 35.0, Firefox ESR 31.x before 31.4, Thunderbird before 31.4, and SeaMonkey before 2.32 do not properly interpret Set-Cookie headers within responses that have a 407 (aka Proxy Authentication Required) status code, which allows remote HTTP proxy servers to conduct session fixation attacks by providing a cookie name that corresponds to the session cookie of the origin server.
CVSS Details
- CVSS 3.1 Base Score: 7.3
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Centos_linux | — | Upgrade xulrunner-develUpgrade firefoxUpgrade xulrunnerUpgrade thunderbird | Dec 1, 2016 | Jan 14, 2015 |
| Freebsd | — | Upgrade linux-seamonkeyUpgrade firefox-esrUpgrade linux-thunderbirdUpgrade linux-firefoxUpgrade thunderbirdUpgrade libxulUpgrade seamonkeyUpgrade firefox | Dec 10, 2025 | Jan 14, 2015 |
| Gentoo Linux | — | Upgrade www-client/seamonkey.Upgrade www-client/firefox-bin.Upgrade www-client/firefox.Upgrade dev-libs/nspr.Upgrade mail-client/thunderbird.Upgrade mail-client/thunderbird-bin.Upgrade www-client/seamonkey-bin. | Oct 30, 2017 | Jan 14, 2015 |
| Mfsa2015 04 | — | Upgrade to Mozilla Firefox ESR version 31.4Upgrade to the latest version of Mozilla FirefoxUpgrade to Mozilla Firefox version 35.0 | Jan 15, 2015 | Jan 13, 2015 |
| Mozilla Seamonkey | — | Upgrade to Mozilla SeaMonkey version 2.32.0 | Jan 15, 2015 | Jan 13, 2015 |
| Mozilla Thunderbird | — | Upgrade to the latest version of Mozilla ThunderbirdUpgrade to Mozilla Thunderbird version 31.4 | Jan 15, 2015 | Jan 13, 2015 |
| Oracle Solaris | — | Upgrade web/browser/firefox/multi-user-desktop to version 31.6.0-0.175.2.11.0.3.0 on Solaris 11.2Upgrade web/browser/firefox to version 31.6.0-0.175.2.11.0.3.0 on Solaris 11.2Upgrade web/data/firefox-bookmarks to version 31.6.0-0.175.2.11.0.3.0 on Solaris 11.2Upgrade consolidation/desktop/desktop-incorporation to version 0.5.11-0.175.3.0.0.28.0 on Solaris 11.3 | May 29, 2017 | Jan 14, 2015 |
| Oracle_linux | — | Upgrade firefoxUpgrade xulrunner-develUpgrade xulrunnerUpgrade thunderbird | Oct 16, 2024 | Jan 14, 2015 |
| Suse | — | Upgrade libsoftokn3-hmacUpgrade MozillaThunderbirdUpgrade mozilla-nss-toolsUpgrade MozillaThunderbird-translations-otherUpgrade MozillaThunderbird-develUpgrade MozillaFirefox-develUpgrade libfreebl3-x86Upgrade libsoftokn3-hmac-32bitUpgrade MozillaThunderbird-translations-commonUpgrade mozilla-nss-develUpgrade libsoftokn3Upgrade mozilla-nssUpgrade mozilla-nss-certsUpgrade MozillaFirefox-translations-otherUpgrade libfreebl3-hmac-32bitUpgrade mozilla-nss-certs-32bitUpgrade MozillaFirefox-translationsUpgrade libfreebl3-hmacUpgrade libsoftokn3-x86Upgrade mozilla-nss-32bitUpgrade libfreebl3Upgrade libfreebl3-32bitUpgrade MozillaFirefox-translations-commonUpgrade libsoftokn3-32bitUpgrade MozillaFirefoxUpgrade mozilla-nss-x86 | Dec 18, 2015 | Jan 14, 2015 |
| Ubuntu | — | Upgrade thunderbirdUpgrade firefox | Nov 8, 2024 | Jan 14, 2015 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub